เว็บไซต์ Wordpress กว่า 2,000 เว็บติดมัลแวร์ พบใช้งานคอมเมนต์ Steam เป็นช่องทางหลัก
เว็บไซต์ Wordpress กว่า 2,000 เว็บติดมัลแวร์ พบใช้งานคอมเมนต์ Steam เป็นช่องทางหลักในการฝังมัลแวร์
จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการที่ทีมวิจัยจาก GoDaddy บริษัทผู้จัดจำหน่ายโดเมน (Domain) ยอดนิยม ได้ตรวจพบแคมเปญแพร่กระจายมัลแวร์โดยมีเป้าหมายเป็นเว็บไซต์ที่ถูกสร้างขึ้นบนแพลตฟอร์มของ Wordpress ซึ่งมีเว็บไซต์ที่ตกเป็นเหยื่อมากถึง 1,980 เว็บไซต์ทั่วโลก ซึ่งทางทีมวิจัยได้ตรวจพบแคมเปญนี้ครั้งแรกในช่วงเดือนกรกฎาคม ค.ศ. 2025 (พ.ศ. 2568) โดยจากการตรวจสอบนั้นคาดว่าตัวเว็บไซต์อาจติดมัลแวร์ในจุดเริ่มแรก (Initial Infection) ผ่านทางธีม (Theme) และ ปลั๊กอิน (Plug-In) ที่มีมัลแวร์แฝงอยู่, จากรหัสผ่านที่ถูกขโมยไปทำให้แฮกเกอร์แอบเข้ามาฝังมัลแวร์บนเว็บไซต์, หรืออาจเป็นการที่เครื่องมือที่ใช้งานอยู่บนเว็บไซต์ถูกโจมตีด้วยวิธีการแบบการโจมตีห่วงโซ่อุปทาน (Supply Chain Attacks) นำมาสู่การติดมัลแวร์ดังกล่าว
แต่ในลำดับถัดไปนี้เป็นวิธีการที่น่าสนใจคือ มัลแวร์จะทำการถอดรหัสตัวไฟล์มัลแวร์ (Payload) ที่แฝงอยู่ภายในคอมเมนต์ที่ดูไม่มีพิษมีภัยบนโพสต์ที่อยู่ภายในโปรไฟล์ผู้ใช้งานแพลตฟอร์ม Steam แพลตฟอร์มขายวิดีโอเกมสุดฮิตของเกมเมอร์ ซึ่งคอมเมนต์เหล่านั้นแท้จริงแล้วภายในมีการบรรจุสคริปท์ในรูปแบบอักขระ Unicode ที่ไม่สามารถมองเห็นได้ โดยเมื่อทำการถอดรหัสออกมาแล้ว ก็จะกลายเป็น URL สำหรับการชี้เป้า (Pointing) ไปยังสคริปท์แบบ JavaScript ของมัลแวร์ที่ฝังตัวอยู่ภายในไลบรารี (Library) ตัวหนึ่งที่แอบแฝงตัวอยู่บนเว็บไซต์ของเหยื่อหลังการติดมัลแวร์ในชั้นแรก โดยสคริปท์นี้จะทำหน้าที่การยิง (Injection) มัลแวร์ประเภทเปิดประตูหลังของระบบ (Backdoor) ลงไปยังเว็บไซต์ของเหยื่อ ซึ่งมัลแวร์ตัวนี้จะตอบสนองต่อคำขอแบบ POST Requests ที่เกี่ยวข้องกับไฟล์ Cookies สำหรับการยืนยันตัวตน (Authentication) จนทำให้มัลแวร์สามารถรับ PHP Code ที่ถูกเข้ารหัสบนพื้นฐานของ Base64 ได้ นอกจากนั้นทางทีมวิจัยยังพบว่า มัลแวร์ยังได้มีการใช้กลยุทธ์ในการหลบหลีกระบบป้องกัน ด้วยการใช้ค่าสตริง (String) มั่ว ๆ เพื่อตีรวนระบบป้องกัน (Obfuscation) และการตั้งชื่อฟังก์ชันต่าง ๆ แบบสุ่ม อีกด้วย
สำหรับผู้ดูแลเว็บไซต์ (Website Administrator) สามารถทำการป้องกันเว็บไซต์ได้ ด้วยการตรวจสอบหาค่า URL ที่เกี่ยวข้องกับ Steam Community, JavaScript ที่น่าสงสัยที่ถูกยิงมาบนเว็บไซต์, และการติดต่อสู่ภายนอก (Outbound Connection) ที่เชื่อมต่อไปยังโดเมน hello-mywordl[.]info ซึ่งถ้าตรวจพบ ทางทีมวิจัยได้แนะนำให้ทำการกู้เว็บไซต์ด้วยการใช้ข้อมูลสำรอง (Backup) ชุดล่าสุดที่ยังคงมีความปลอดภัยอยู่ในทันที
เขียนโดย Annonymus TN
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
ส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569
งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำ
108 ท่าบนเตียง มีอะไรบ้าง Sex position ท่าเด็ดบนเตียง
ส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปี
เปิดตัวเลข 3 เขื่อนยักษ์ของไทย เขื่อนที่กักเก็บน้ำได้มากที่สุดในประเทศไทย
เลขเด็ด "มนต์สิทธิ์" งวด 1 ก.ย. 69
เจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569
เปิดสถิติ หวยย้อนหลัง 20 ปี งวด 1 ก.ย. 69
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทย
ด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทาง
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
เปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
